3 Gouvernance et normes en matière de données de santé

Principaux points à retenir

  • Les données de santé bénéficient d’une protection juridique particulière tant qu’elles ne sont pas anonymisées, ce qui nécessite des stratégies spécifiques allant au-delà des approches générales en matière d’IA.

  • Les techniques visant à préserver la confidentialité, telles que l’apprentissage fédéré, peuvent constituer des avantages concurrentiels tout en favorisant la collaboration.

  • Les stratégies de gouvernance des données doivent tenir compte à la fois des exigences en matière de conformité réglementaire et des exigences d’interopérabilité des systèmes de santé. Ces dernières peuvent nécessiter la mise en place d’approches coordonnées en matière de propriété intellectuelle, de techniques et de politiques, selon les besoins.

  • Les échanges transfrontières des données de santé nécessitent des approches coordonnées sur les plans juridique, technique et politique.

  • L’adoption et l’utilisation de normes techniques favorisent la croissance de l’écosystème tout en préservant la différenciation concurrentielle.

  • Les partenariats en matière de santé publique peuvent accélérer la validation et le déploiement tout en générant un impact durable.

  • Les cadres de gouvernance des données de santé présentent des différences considérables. Les innovateurs qui envisagent de déployer leurs solutions dans des pays à revenu faible ou intermédiaire auraient tout intérêt à établir dès le début des liens avec les autorités locales chargées de la protection des données et les acteurs locaux concernés.

3.1 Cadres relatifs aux droits sur les données et à la protection de la vie privée

Les droits sur les données et la réglementation sur la protection de la vie privée constituent des éléments importants à prendre en considération pour soutenir l’innovation fondée sur l’intelligence artificielle dans le domaine de la santé; ils déterminent non seulement la conformité juridique, mais aussi la stratégie en matière de propriété intellectuelle, la liberté d’exploitation et l’évolutivité commerciale. Contrairement aux brevets, les jeux de données ne sont généralement pas protégés en tant que tels, même si certains ressorts juridiques prévoient des mesures de protection spécifiques susceptibles de s’appliquer. La valeur est préservée grâce à une combinaison de mesures telles que la conformité réglementaire, les contrats, la protection des secrets d’affaires et les droits sur les bases de données, le cas échéant. L’interaction entre la protection des données et les stratégies en matière de propriété intellectuelle revêt une importance particulière lorsqu’on examine l’innovation fondée sur l’intelligence artificielle dans le domaine de la santé, notamment lorsque la gouvernance des données est susceptible d’influencer l’exploitation à long terme des modèles d’IA entraînés à partir de données de santé. Ce chapitre présente une sélection de cadres de gouvernance des données susceptibles de s’avérer pertinents pour les stratégies en matière d’innovation et de propriété intellectuelle. Les nouveaux outils, notamment l’espace européen des données de santé, pourraient avoir une incidence sur ce débat à l’avenir.

3.1.1 Union européenne : Règlement général sur la protection des données

Le règlement général sur la protection des données de 2016, entré en vigueur en mai 2018, instaure l’un des régimes les plus stricts au monde en matière de traitement des données à caractère personnel concernant la santé. Le champ d’application matériel du règlement est défini à l’article 2, paragraphe 1. D’autres définitions des données à caractère personnel figurent à l’article 4, paragraphe 1, et au considérant 26. Ces dispositions s’appliquent aux données à caractère personnel, c’est-à-dire toute information concernant une personne physique identifiée ou identifiable, et ne s’appliquent que si ces données ne sont pas anonymisées. En cas d’anonymisation, les données de santé ne relèvent pas du règlement général sur la protection des données. Si le règlement général sur la protection des données s’applique, les développeurs doivent identifier et documenter une base légale pour le traitement, conformément à l’article 6, ainsi que, lorsque des données relatives à la santé ou d’autres données sensibles sont concernées, une condition autorisant le traitement de catégories particulières de données à caractère personnel, conformément à l’article 9. Selon le contexte, il peut s’agir notamment de l’article 6, paragraphe 1, point a), et du consentement explicite visé à l’article 9, paragraphe 2, point a); de l’intérêt public dans le domaine de la santé publique visé à l’article 9, paragraphe 2, point i); ou des exemptions à des fins de recherche scientifique prévues à l’article 9, paragraphe 2, point j). En outre, les responsables du traitement doivent mettre en œuvre la protection des données dès la conception et par défaut (article 25) et, lorsque le traitement est susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques, réaliser une analyse de l’impact des opérations de traitement envisagées sur la protection des données à caractère personnel (article 35).

Parmi les autres dispositions du règlement général sur la protection des données susceptibles de s’appliquer à l’innovation fondée sur l’intelligence artificielle dans le domaine de la santé, on peut citer :

  • Les catégories particulières de données (article 9) : les données concernant la santé bénéficient d’une protection renforcée, qui nécessite un consentement explicite ou des exemptions spécifiques. L’entraînement des IA à partir de données de santé doit respecter à la fois les conditions générales de licéité (article 6) et les conditions relatives aux catégories particulières de données (article 9).

  • Les données génétiques (article 9, paragraphe 1) : Ces données figurent expressément parmi les catégories particulières de données à caractère personnel, aux côtés des données concernant la santé et d’autres données sensibles, en tant que catégories considérées comme particulièrement sensibles et soumises à des exigences plus strictes en matière de traitement des données.

  • Les décisions automatisées (article 22) : Les personnes physiques ne peuvent faire l’objet de décisions fondées exclusivement sur un traitement automatisé produisant des effets juridiques les concernant ou les affectant de manière significative de façon similaire. Dans les systèmes de santé, cela peut notamment concerner les décisions relatives aux diagnostics médicaux ou aux traitements. Les systèmes de santé utilisant l’IA doivent prévoir un contrôle humain ou obtenir un consentement explicite.

  • Les exigences en matière de transparence (découlant des articles 13, 14 et 16 ainsi que du considérant 71) : Les personnes concernées ont le droit d’obtenir des informations utiles concernant la logique qui sous-tend le traitement automatisé. Cela pourrait avoir des répercussions sur l’opacité des modèles d’IA ainsi que sur la protection des informations commerciales confidentielles ou des secrets d’affaires.

  • La portabilité des données (article 20) : Dans certaines circonstances, les personnes concernées peuvent demander à obtenir leurs données dans un format lisible par machine, ce qui pourrait obliger les développeurs d’IA à fournir des données au niveau du patient, même lorsqu’elles sont agrégées à des fins d’entraînement des modèles.

  • Le droit à l’effacement (article 17) : Les personnes concernées ont le droit de demander que leurs données à caractère personnel soient effacées lorsque certaines conditions sont remplies. Cela peut être source de tensions, notamment lorsque les jeux de données constituent des actifs précieux. Si les droits de propriété intellectuelle peuvent protéger la structure ou la compilation d’un jeu de données (par exemple, les droits sur les bases de données), ils ne prévalent pas sur les droits en matière de protection des données. Concrètement, cela signifie que les développeurs d’IA et les détenteurs de données doivent concevoir des systèmes permettant de se conformer aux demandes d’effacement, même si cela s’avère techniquement complexe ou peu avantageux sur le plan économique. Ce droit n’est toutefois pas absolu et peut être limité par des intérêts concurrents, tels que des obligations légales ou l’intérêt public (article 17, paragraphe 3).

3.1.2 Union européenne : Règlement sur la gouvernance des données

Le règlement de 2022 de l’Union européenne sur la gouvernance des données, qui entrera en vigueur en septembre 2023, complète le règlement général sur la protection des données en mettant en place des mécanismes structurés pour un partage légal des données, notamment en ce qui concerne :

  • Les intermédiaires dans l’échange de données (articles 10 à 12) : Les entités de confiance qui facilitent le partage de données entre les détenteurs de données et les utilisateurs de données sans accéder elles-mêmes à ces données. Les intermédiaires dans l’échange de données doivent garantir la neutralité et ne peuvent pas utiliser les données échangées à leurs propres fins.

  • Les organisations altruistes en matière de données (articles 16 à 24) : Les entités à but non lucratif qui collectent des données sur la base d’un consentement ou d’une autorisation en vue de les mettre à disposition pour atteindre des objectifs d’intérêt général (par exemple, la recherche en matière de santé, la santé publique ou les statistiques officielles). Les organisations altruistes en matière de données reconnues se voient attribuer un label reconnu par l’Union européenne.

  • Les cadres relatifs à la réutilisation des données du secteur public (articles 3 à 9) : Les conditions applicables à la réutilisation de certaines catégories de données de santé détenues par des organismes du secteur public protégées pour des motifs de confidentialité commerciale, de secret statistique, de protection des droits de propriété intellectuelle ou de protection des données à caractère personnel. Cela peut s’avérer pertinent pour les jeux de données du secteur public liés à la santé (par exemple, les dossiers hospitaliers, les registres de maladies ou les enquêtes de santé). L’accès reste soumis aux règles européennes et nationales applicables, ainsi qu’à des mesures de sécurité techniques et organisationnelles visant à garantir la confidentialité et la préservation de la vie privée.

Il est important de noter que le règlement sur la gouvernance des données ne crée pas de nouveaux droits de propriété intellectuelle sur les données; il précise plutôt comment les droits existants (droits sur les bases de données, secrets d’affaires, informations confidentielles) peuvent être exercés dans les contextes de partage de données. L’article 5, paragraphe 10, stipule explicitement que la réutilisation des données protégées ne porte pas atteinte aux droits de propriété intellectuelle, et que les intermédiaires dans l’échange de données doivent respecter la protection du secret d’affaires pour les informations commercialement sensibles partagées via leurs plateformes.

3.1.4 États-Unis d’Amérique : Loi sur la portabilité et la responsabilité en matière d’assurance maladie

Aux États-Unis d’Amérique, la loi de 1996 sur la portabilité et la responsabilité en matière d’assurance maladie (HIPAA) régit l’utilisation des informations médicales protégées par les établissements de santé et leurs partenaires commerciaux, y compris les développeurs d’IA. Ceux-ci sont tenus de conclure des accords de partenariat commercial, de mettre en œuvre des mesures de protection administratives, techniques et physiques, et de respecter les protocoles de dé-identification prescrits, soit selon les méthodes de la “sphère de sécurité”, soit selon celles fondées sur une procédure d’expertise (45 CFR § 164.514(a)–(b)). La conformité à la loi HIPAA a des implications directes sur le développement de l’IA, car les jeux de données dont l’anonymisation est insuffisante peuvent, a posteriori, être considérés comme des informations médicales protégées soumises à l’obligation de notification en cas de violation. Cela pourrait compromettre la protection des secrets d’affaires et entraîner des sanctions réglementaires. Plusieurs États, dont la Californie, l’État de Washington et le Nevada, ont adopté des lois sur la confidentialité des données de santé qui vont au-delà des exigences de la loi HIPAA. Les entreprises du secteur de la santé utilisant l’IA et exerçant leurs activités aux États-Unis d’Amérique doivent se conformer à la norme applicable la plus stricte au niveau fédéral et de l’État.

3.1.5. Canada : Loi sur la protection des renseignements personnels et les documents électroniques

La loi canadienne de 2000 sur la protection des renseignements personnels et les documents électroniques, modifiée en 2015, établit un cadre fondé sur le consentement pour le traitement des données dans le secteur privé. Le projet de loi C-27 (la Loi de 2022 sur la mise en œuvre de la Charte du numérique, mais dont l’examen a été abandonné) aurait mis en place la Loi sur la protection de la vie privée des consommateurs et la Loi sur l’intelligence artificielle et les données, avec des exigences renforcées en matière de transparence de l’IA, d’évaluations d’impact des algorithmes et de divulgation des décisions automatisées. Le gouvernement fédéral envisage de nouvelles réformes en matière de protection de la vie privée et une réglementation sur l’intelligence artificielle. Le Commissariat à la protection de la vie privée du Canada a publié des orientations sur l’intelligence artificielle et l’analyse de données (2021), mettant l’accent sur les obligations de transparence liées à l’utilisation des données de santé dans le cadre de l’apprentissage automatique.

3.1.6 Japon : Loi relative à la protection des informations à caractère personnel

La loi japonaise de 2003 relative à la protection des informations à caractère personnel, qui a fait l’objet d’une révision majeure en 2017 puis d’un nouvel amendement en 2020, entré en vigueur en 2022, autorise le traitement des informations anonymisées et des informations pseudonymisées sous réserve de garanties spécifiques. Les modifications apportées en 2020 ont introduit des dispositions expresses relatives aux transferts transfrontières de données et ont créé une nouvelle catégorie d’“informations pseudonymisées”, qui permet une utilisation plus large à des fins de recherche tout en préservant la protection de la vie privée. Cela dit, la loi exige le consentement pour le traitement, le transfert transfrontières et la communication à des tiers des informations à caractère personnel. Plusieurs formes de consentement peuvent être requises. Les acteurs de l’innovation fondée sur l’intelligence artificielle dans le domaine de la santé devront déterminer comment répondre à ces exigences. La Commission japonaise de protection des informations à caractère personnel a publié des orientations sur l’intelligence artificielle et le profilage automatisé (2021).

3.1.7 Inde : Loi sur la protection des données numériques à caractère personnel

La loi indienne sur la protection des données numériques à caractère personnel, promulguée en août 2023, instaure un cadre de gouvernance des données axé sur le consentement, s’inspirant en partie des principes du règlement général sur la protection des données, mais présentant toutefois certaines différences (par exemple, l’absence d’exigences en matière de localisation des données et une mise en conformité simplifiée pour les start-up). La loi exige un “consentement vérifiable” pour le traitement des données. Elle garantit aux personnes concernées des droits d’accès, de rectification et d’effacement. Les règles sectorielles relatives au traitement des données de santé faisaient l’objet d’une consultation début 2026, et les modalités d’application devaient préciser des garanties supplémentaires concernant les données à caractère personnel sensibles, notamment les informations en matière de santé et les données génétiques. Le Conseil indien de protection des données est en cours de création afin d’assurer l’application de la loi.

3.1.8 Brésil : Loi générale sur la protection des données (Lei Geral de Proteção de Dados)

La loi générale sur la protection des données (Lei Geral de Proteção de Dados) de 2018, entrée en vigueur en 2020, établit des exigences exhaustives en matière de protection des données, étroitement alignées sur les principes du règlement général sur la protection des données, notamment les bases légales du traitement, les droits des personnes concernées (accès, rectification, effacement et portabilité), les analyses d’impact relatives à la protection des données et les obligations de responsabilité. L’Autorité nationale brésilienne de protection des données a publié des orientations concernant le traitement des données de santé (2021) et les systèmes d’IA (2023). La loi exige un consentement explicite pour le traitement des données à caractère personnel sensibles, notamment en ce qui concerne les informations relatives à la santé, tout en prévoyant des exceptions en faveur de la recherche sous contrôle éthique.

3.1.9 Chine : Loi sur la protection des informations à caractère personnel et loi sur la sécurité des données

Le cadre chinois de gouvernance des données en matière d’innovation fondée sur l’intelligence artificielle dans le domaine de la santé est régi par deux lois promulguées en 2021.

La loi sur la protection des données à caractère personnel établit des exigences exhaustives en matière de traitement des données à caractère personnel, notamment en ce qui concerne les données relatives à la santé, avec des obligations dont la structure est très similaire à celle du règlement général sur la protection des données, mais qui présentent des caractéristiques propres à la Chine. Les informations relatives à la santé sont considérées par la loi comme des données à caractère personnel sensibles, dont le traitement nécessite un consentement distinct et explicite. Le transfert transfrontières de données à caractère personnel nécessite soit une évaluation de sécurité réalisée par l’Administration du cyberespace de la Chine, soit une certification délivrée par un organisme agréé, soit la mise en œuvre des clauses contractuelles types émises par l’Administration du cyberespace de la Chine. Ces dispositions imposent des exigences importantes en matière d’infrastructure de conformité pour les collaborations internationales dans le domaine de l’IA appliquée à la santé impliquant des données de patients chinois.

La loi sur la sécurité des données instaure un système national de classification des données fondé sur leur importance pour la sécurité nationale et l’intérêt public; les données de santé pourraient ainsi être considérées comme des “données importantes”, soumises à une protection renforcée et à des évaluations de sécurité obligatoires avant tout transfert transfrontières. Pour les acteurs de l’innovation fondée sur l’intelligence artificielle dans le domaine de la santé, ces cadres réglementaires exercent une pression considérable en matière de localisation des données. Les jeux de données d’entraînement provenant d’établissements de santé chinois peuvent être soumis à des restrictions qui empêchent leur transfert vers des environnements de développement de modèles à l’étranger, ce qui rend les architectures d’apprentissage fédéré particulièrement pertinentes sur le marché chinois.

3.1.10 Australie : Loi sur la protection de la vie privée et loi sur les dossiers médicaux

Le cadre australien de protection de la vie privée en matière de données de santé repose sur deux textes. La loi de 1988 sur la protection de la vie privée, qui intègre les Principes australiens de protection de la vie privée (APP), définit les exigences minimales relatives au traitement des données à caractère personnel, notamment en ce qui concerne les dossiers médicaux. L’APP 11 impose des obligations spécifiques en matière de sécurité et l’APP 8 régit la communication transfrontières d’informations. Les informations en matière de santé bénéficient d’une protection renforcée en tant que catégorie d’informations sensibles. La loi de 2012 sur les dossiers médicaux (My Health Records Act 2012) établit un cadre national spécifique pour le système de dossiers médicaux numériques. Elle impose des restrictions strictes à l’utilisation secondaire des dossiers à des fins telles que l’entraînement des IA, et exige une autorisation législative spécifique pour leur utilisation à des fins de recherche. La loi australienne sur la protection de la vie privée fait actuellement l’objet d’une réforme approfondie. Une étude réalisée en 2023 a proposé de renforcer les droits individuels, d’introduire un droit d’action directe et d’élargir la définition des données à caractère personnel d’une manière qui aurait des répercussions sur les pratiques en matière de données d’entraînement de l’IA. Les acteurs de l’innovation fondée sur l’intelligence artificielle dans le domaine de la santé qui visent le marché australien devraient suivre de près l’évolution des réformes.

3.1.11 Singapour : Loi sur la protection des données à caractère personnel

La loi de 2012 sur la protection des données à caractère personnel de Singapour offre un cadre solide et régulièrement mis à jour pour la gouvernance des données à caractère personnel. En 2020, les modifications apportées ont introduit l’obligation de notification des violations de données, renforcé les obligations en matière de responsabilité et, ce qui est particulièrement important dans les domaines de l’IA et de la santé, instauré de nouvelles dispositions relatives au consentement présumé fondé sur des intérêts légitimes. Ce dernier élément constitue une base légale pour le traitement des données, dans la mesure où la personne concernée peut raisonnablement s’attendre à ce que ses données soient utilisées et que cela ne lui porte pas préjudice. L’exception en faveur de la recherche prévue par la loi autorise le traitement de données à caractère personnel sans consentement à des fins de recherche, à condition que les résultats ne soient pas publiés sous une forme permettant d’identifier des personnes. Cela concerne l’entraînement des modèles d’IA sur des jeux de données relatifs à la santé. Le Comité consultatif sur les données à caractère personnel de Singapour a publié des recommandations spécifiques sur la gouvernance de l’IA dans le “Modèle de cadre de gouvernance en matière d’IA” (2020, version mise à jour). Il aborde les questions de la qualité des données, de la transparence algorithmique et du contrôle humain dans les systèmes d’IA, ce qui en fait l’un des cadres non européens les plus aboutis en matière de gouvernance des données spécifiques à l’IA dans le domaine de la santé.

3.1.12 Cadres régionaux africains

Les législations nationales en matière de protection des données en Afrique reflètent les principes établis par le règlement général sur la protection des données et repris dans la directive européenne de 1995 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données. Cette dernière, antérieure au règlement général sur la protection des données, prévoit les droits des personnes concernées, la reconnaissance de catégories particulières de données et la décision concernant le caractère adéquat du niveau de protection. L’Union africaine a adopté la Convention sur la cybersécurité et la protection des données personnelles (Convention de Malabo, 2014), qui établit des principes conformes au règlement général sur la protection des données, notamment en ce qui concerne la licéité, la limitation des finalités, la minimisation des données et la responsabilité. En 2026, 14 États membres de l’Union africaine avaient ratifié cette convention.

La mise en œuvre au niveau national fait preuve d’une forte convergence avec les normes du règlement général sur la protection des données. La loi sud-africaine de 2013 relative à la protection des données à caractère personnel est entrée pleinement en vigueur en 2021. Elle reprend largement la structure du règlement général sur la protection des données, avec des mesures de protection spécifiques pour les données de santé et la création d’une autorité de régulation chargée de la protection des données. La loi kényane de 2019 sur la protection des données établit les droits des personnes concernées, impose la réalisation d’analyses d’impact pour les traitements à haut risque et limite les transferts internationaux de données vers les pays dont le niveau de protection est insuffisant, reprenant ainsi les exigences d’adéquation du règlement général sur la protection des données. Le règlement nigérian de 2019 sur la protection des données a introduit des principes alignés sur le règlement général sur la protection des données, qui ont ensuite été renforcés par la loi nigériane de 2023 sur la protection des données, laquelle a créé la Commission nigériane de protection des données, dotée de pouvoirs similaires à ceux des autorités de surveillance de l’Union européenne. La loi no 058/2021 du Rwanda a instauré des mesures de protection renforcées pour les données de santé, l’obligation de notification des violations de données et des restrictions en matière de transferts transfrontières.

3.2 Normes et interopérabilité

La normalisation au sein des organismes de normalisation et les brevets essentiels à des normes ont joué un rôle central dans le secteur des technologies de l’information et de la communication, où l’interopérabilité est essentielle à une adoption à grande échelle (voir l'encadré 2 : Expériences en matière de brevets essentiels à des normes).

Encadré 2 : Expériences en matière de brevets essentiels à des normes

Les brevets essentiels à des normes protègent les inventions utilisées dans le cadre de la mise en œuvre de normes techniques. Les politiques en matière de droits de propriété intellectuelle des organismes de normalisation prévoient généralement que ces brevets soient déclarés et que leurs titulaires s’engagent à les concéder sous licence, soit sans redevance, soit selon des conditions FRAND. Dans le secteur des technologies de la santé, les licences FRAND s’appliquent généralement aux normes d’interopérabilité telles que DICOM pour l’imagerie médicale, HL7/FHIR pour l’échange de données de santé, ainsi qu’aux protocoles de communication pour les dispositifs médicaux connectés. Les engagements FRAND ne sont pas propres aux produits pharmaceutiques, car les brevets sur les médicaments ne sont pas soumis à des exigences de normalisation technique. Le rapport de l’OMPI intitulé “Méthodes d’évaluation applicables à la concession de licences sur des brevets essentiels à des normes”  (1) https://www.wipo.int/web-publications/frand-economics-valuation-methods-in-licensing-standard-essential-patents/en/index.html , constitue un ouvrage de référence pratique sur les méthodes économiques utilisées pour évaluer les conditions d’octroi de licences FRAND dans le domaine des brevets essentiels à des normes.

Afin de trouver un juste équilibre entre la promotion de la participation à l’élaboration des normes et leur large mise en œuvre, et d’atténuer les éventuelles préoccupations en matière de droit de la concurrence, les politiques des organismes de normalisation relatives aux droits de propriété intellectuelle prévoient généralement l’obligation de divulguer les brevets essentiels à des normes potentiels et d’accorder des licences à des conditions équitables, raisonnables et non discriminatoires (FRAND). La Politique commune en matière de brevets pour l’UIT-T, l’UIT-R, l’ISO et la CEI, ainsi que la politique de l’Institut européen de normalisation des télécommunications (ETSI) en matière de propriété intellectuelle, illustrent cette approche (2)Des exemples de différentes politiques en matière de propriété intellectuelle sont disponibles à l’adresse https://www.wipo.int/fr/web/patents/topics/sep..

Dans le secteur de la santé, toutefois, les stratégies d’exclusivité peuvent refléter toute une série de considérations spécifiques, notamment le positionnement sur le marché et les exigences réglementaires. Par conséquent, les licences FRAND n’auront pas la même pertinence pour toutes les technologies fondées sur l’intelligence artificielle dans le domaine de la santé. Elles devraient surtout se manifester dans le cadre des spécifications techniques normalisées et des interfaces favorisant l’interopérabilité, telles que les formats de données et les protocoles de communication, plutôt que dans le cadre de la logique de décision clinique critique pour la sécurité ou des architectures algorithmiques propriétaires qui constituent le cœur concurrentiel des produits d’IA médicale. Ces dernières ne correspondent pas nécessairement au type d’interfaces ou de spécifications qu’une norme impose à tous les développeurs de mettre en œuvre.

Étude de cas : Owkin – apprentissage fédéré au service de la découverte de nouveaux médicaments

Owkin, une start-up fondée en 2016 en France et aux États-Unis d’Amérique, est spécialisée dans l’application de l’IA et de l’apprentissage fédéré à la recherche médicale, permettant ainsi à plusieurs institutions de collaborer à l’entraînement de modèles d’IA sans partager les données brutes des patients. Sa plateforme d’apprentissage fédéré répartit l’entraînement des modèles entre les hôpitaux, les centres de recherche et les laboratoires pharmaceutiques participants. Chaque site entraîne un modèle local à partir de ses propres données et ne partage que les mises à jour de ce modèle avec un agrégateur central, qui les combine pour former un modèle global en vue d’un affinement ultérieur. Cette approche visant à préserver la vie privée répond à l’un des défis fondamentaux de l’IA dans le domaine de la santé : entraîner des modèles robustes à partir de jeux de données volumineux et variés, tout en respectant la vie privée des patients et les exigences institutionnelles en matière de gouvernance des données.

La stratégie d’Owkin en matière de propriété intellectuelle associe brevets, secrets d’affaires et contributions sélectives à l’open source. Sa demande de brevet européen principale (EP 4256758A1) porte sur l’administration et l’orchestration de réseaux d’apprentissage fédéré. Elle protège les éléments architecturaux clés, notamment les protocoles de formation décentralisés, les mécanismes d’agrégation sécurisés, les mesures de protection de la vie privée et les techniques de gestion de l’hétérogénéité des données entre les établissements participants. En fondant ses revendications sur l’architecture au niveau du système et sur des solutions techniques concrètes, plutôt que sur des concepts algorithmiques abstraits, ce brevet établit une position défendable qui s’attaque aux défis pratiques liés à la mise en œuvre de l’apprentissage fédéré dans les environnements de soins de santé.

Parallèlement, l’entreprise préserve des secrets d’affaires portant sur des jeux de données exclusifs, des architectures de modèles, des procédures d’entraînement optimisées pour les environnements fédérés et des configurations de déploiement opérationnel. Elle contribue également de manière sélective à des cadres open source d’apprentissage fédéré afin de renforcer la crédibilité de la communauté de recherche sans dévoiler les méthodes de mise en œuvre en production ni celles de validation clinique.

Owkin a noué d’importants partenariats dans le secteur pharmaceutique, qui démontrent la viabilité commerciale de sa plateforme. En 2021, Sanofi a réalisé un investissement en capital de 180 millions de dollars É.-U. dans le cadre d’une collaboration portant sur la découverte de nouveaux médicaments contre le cancer et la stratification des patients, ce qui constitue l’une des plus importantes collaborations entre le secteur de l’IA et l’industrie pharmaceutique en Europe. D’autres partenariats conclus avec Bristol Myers Squibb et Johnson & Johnson portent sur l’immunologie, l’oncologie et la prédiction des résultats chirurgicaux. En mars 2025, Owkin avait levé plus de 304 millions de dollars É.-U. au total et avait atteint le statut de “licorne”, avec une valorisation dépassant le milliard de dollars É.-U.

Principaux enseignements pour les innovateurs

  • L’apprentissage fédéré répond à un besoin crucial du marché. Il permet l’entraînement de l’IA à partir de données de santé distribuées, sans centralisation, garantissant ainsi le respect des réglementations en matière de protection de la vie privée et de l’autonomie institutionnelle.

  • Une stratégie combinée en matière de propriété intellectuelle est indispensable. Les brevets protègent l’architecture technique fondamentale, les secrets d’affaires préservent le savoir-faire opérationnel et les partenariats, tandis que des contributions sélectives à l’open source renforcent la confiance au sein de l’écosystème.

  • Les partenariats stratégiques avec les laboratoires pharmaceutiques, ainsi que les investissements de ces derniers, permettent à la fois d’obtenir des financements et d’accéder à des données cliniques issues de la pratique réelle, à une expertise réglementaire et à des voies de commercialisation.

  • Les cadres européens de gouvernance des données (à savoir le règlement général sur la protection des données et le règlement sur la gouvernance des données) peuvent constituer un avantage concurrentiel lorsqu’ils sont correctement mis en œuvre. Ils permettent des collaborations multi-institutionnelles conformes aux réglementations, qui seraient difficiles à mettre en place dans des environnements moins réglementés.

Sources : Site web de la société Owkin (owkin.com); communiqués de presse de Sanofi (2021, 2024); articles de Reuters sur les investissements de Sanofi; entretiens de Forbes avec Thomas Clozel; OEB (EP 4256758A1).